Summary

A security researcher publicly disclosed that Xray-core proxy software silently fixed a certificate verification bypass in February 2026 without notifying users, leaving them exposed to MITM attacks for nearly six months after replacing a secure pinning option with a vulnerable one.

Source Analysis

Research Notes

Additional Sources Found

Key Facts Verified

  • Confirmed: pinnedPeerCertSha256 bypass when pinning CA cert + empty ServerName (IP-based gRPC/Hy2 paths) — attacker issues leaf through pinned CA
  • Confirmed: v26.2.6 (Feb 6, 2026) silently fixed initial bypass; commit “Simplify cert’s verification code” — no security advisory
  • Confirmed: Jan 16, 2026 change made pinning always skip standard TLS verification — removed protection layer
  • Confirmed: Incomplete fix until GHSA advisory July 2026; affected versions >= v26.1.13 before fix build
  • Confirmed: allowInsecure removed in v26.2.6; users directed to pinning options

Warning

Allegations of “cover-up” are attributed to disclosed evidence: silent fix, vague commit message, ~6-month exposure. Users in Turkey using v2rayN/Xray stacks should upgrade immediately and verify serverName for IP endpoints.

Broader Context

Xray-core has high install base in censorship-circumvention tooling globally including Turkey. Case study in responsible-disclosure failure — users believed they were protected by pinning while effectively “streaking” (no cert verification).

PreScreening Notes

  • Recency: Public disclosure within discover.py 48h window (~30h at screening) — within gate
  • Domain fit: Software security — relevant to privacy/censorship-circumvention tooling audience
  • Newsworthiness: Serious cert-verification bypass with alleged silent fix and six-month exposure window; supply-chain trust angle
  • Source: net4people/bbs GitHub issue — credible community security forum; reporter is vulnerability author
  • Duplicate check: No matching slug in pipeline or published

Evaluation Report

News Value Assessment

DimensionRatingNotes
TimelinessHighPublic disclosure within 48h window
ImpactHighXray-core is widely used in VPN/proxy stacks (V2Ray ecosystem); MITM exposure affects privacy-conscious users
ProminenceMediumOpen-source project, not a Fortune 500 vendor — but high install base in circumvention tooling
ProximityHighProxy/VPN tools have significant adoption among Turkish developers and users seeking unrestricted access
NoveltyHighSilent fix without CVE/advisory is a serious trust violation narrative

Audience Fit

  • Primary appeal: Software developers, privacy advocates, DevOps engineers using proxy infrastructure
  • Actionability: Readers need to know affected versions, mitigation steps, and whether to rotate configs
  • Topic connection: Supply-chain security, responsible disclosure failures — recurring themes in open-source tooling

Risk & Ethics Assessment

  • Verification: Primary source is researcher’s GitHub disclosure on net4people/bbs — credible forum but single-source
  • Misinformation risk: Medium — security disclosures can be disputed by maintainers
  • Fact-checking needed: Timeline of silent fix vs. public disclosure; current patched version; downstream client impact
  • Ethical considerations: Avoid sensationalizing; focus on user safety and remediation

Publication Strategy

  • Recommended format: standard (600-800 words)
  • Rationale: Security advisory format with version matrix, timeline, and mitigation guidance
  • Related wiki topics: TLS certificate pinning, proxy software, responsible disclosure

Suggested Angle

Başlık önerisi: “Xray-core’da 6 ay gizlenen sertifika doğrulama açığı: MITM riski”

Türk okuyucu için önerilen çerçeve:

  1. Ne oldu? Sertifika doğrulama bypass’ı ve sessiz düzeltme iddiası
  2. Kim etkilendi? Xray-core/V2Ray ekosistemi kullanıcıları — Türkiye’de yaygın proxy araçları
  3. Risk: Man-in-the-middle saldırılarına açık kalma süresi
  4. Ne yapmalı? Güncelleme, config kontrolü, alternatif pinning ayarları

Ton: Güvenlik bülteni tarzı; panik yaratmadan somut aksiyon adımları sun.

Editorial Notes

Onay durumu: ✓ Onaylandı — standard formatı korunuyor (güvenlik bülteni tarzı)

Onaylanan çerçeve: Sertifika doğrulama bypass’ı ve sessiz düzeltme iddiası; Türkiye’deki proxy/V2Ray kullanıcıları için somut aksiyon adımları.

Reporting agent talimatları:

  • Güvenlik bülteni formatı kullan: zaman çizelgesi, etkilenen versiyonlar, azaltma adımları
  • “Cover-up” iddiasını kanıtlarla sun (sessiz fix, belirsiz commit mesajı, GHSA gecikmesi) — spekülasyondan kaçın
  • Türkiye bağlamını vurgula: v2rayN/Xray stack kullanıcıları
  • Etkilenen versiyon matrisini tablo olarak sun (>= v26.1.13)
  • serverName ayarı ve IP tabanlı endpoint uyarısını mutlaka dahil et
  • Panik yaratma; somut upgrade ve config kontrol adımları sun

Başlık önerileri (TR):

  1. “Xray-core’da 6 ay gizlenen sertifika doğrulama açığı: MITM riski”
  2. “Xray-core kullanıcıları uyarı: Sertifika pinning bypass’ı sessizce düzeltildi”
  3. “Proxy güvenliği: Xray-core’da TLS doğrulama açığı ve kullanıcı riski”

Makalede mutlaka yer alması gereken noktalar:

  • pinnedPeerCertSha256 bypass mekanizması (teknik ama anlaşılır)
  • Zaman çizelgesi: Ocak 2026 değişiklik → Şubat sessiz fix → Temmuz GHSA
  • Etkilenen versiyonlar (>= v26.1.13)
  • MITM riski açıklaması
  • Türkiye’deki proxy kullanıcıları için upgrade ve config kontrol adımları
  • allowInsecure kaldırılması ve yeni pinning seçenekleri

Draft Article

Xray-core’da 6 ay gizlenen sertifika doğrulama açığı: MITM riski

xray-core proxy yazılımında pinnedPeerCertSha256 seçeneğindeki sertifika doğrulama bypass açığı, araştırmacı dyhkwong’un kamuya açıklamasıyla gün yüzüne çıktı. Açık Şubat 2026’da sessizce düzeltilmiş, ancak kullanıcılara güvenlik uyarısı yapılmamış — Temmuz 2026’da GHSA advisory ile tam kapsam açıklandı. Türkiye’de yaygın kullanılan v2rayN/Xray stack’lerini etkileyebilir.

Ana Gelişme

Bypass mekanizması: pinnedPeerCertSha256 ayarlandığında Go crypto/tls’de InsecureSkipVerify true oluyor. CA sertifikası pinlenip ServerName boş bırakıldığında (IP tabanlı gRPC/Hysteria2 endpoint’leri yaygın senaryo), saldırgan pinlenen CA üzerinden kendi leaf sertifikasını üretebiliyor ve MITM saldırısı gerçekleştirebiliyor.

Zaman Çizelgesi

TarihOlay
9 Ocak 2026pinnedPeerCertificateChainSha256 kaldırıldı, pinnedPeerCertSha256 eklendi
13 Ocak 2026Bypass içeren ilk sürüm yayınlandı
16 Ocak 2026Pinning her zaman standart TLS doğrulamasını atlıyor
6 Şubat 2026Sessiz fix (commit: “Simplify cert’s verification code”) — güvenlik uyarısı yok
3 Temmuz 2026GHSA-5wf9-H793-W73C advisory; fix’in eksik olduğu tespit edildi

Etkilenen Versiyonlar

= v26.1.13 (Temmuz 2026 fix build’inden önceki sürümler). v26.2.6’da allowInsecure kaldırıldı; kullanıcılar pinning seçeneklerine yönlendirildi.

Neden Önemli?

proxy-software-security ve responsible-disclosure açısından ciddi bir vaka. tls-certificate-pinning kullanan kullanıcılar korumalı olduklarını düşünürken fiilen “streaking” (doğrulama olmadan) durumda kalmış olabilir. v2ray ekosisteminde geniş install base.

Ne Yapmalı?

  1. Hemen güncelleyin — en son patch’li sürüme geçin
  2. Config kontrolü — IP tabanlı endpoint’lerde serverName ayarını doğrulayın
  3. Pinning yapılandırmasını GHSA advisory’deki önerilere göre gözden geçirin

Panik yaratmaya gerek yok; somut upgrade ve config adımları yeterli.

Bağlam

Açık kaynak proxy araçlarında responsible-disclosure eksikliği tekrarlayan bir tema. Sessiz fix, belirsiz commit mesajı ve ~6 aylık exposure window kanıtlarla belgelenmiş.


Kaynaklar